- Por qué es importante el PQC en la firma de código
- Nuevos algoritmos PQC compatibles con la versión v3.02
- Flujos de trabajo de firma híbrida: compatibilidad con algoritmos clásicos y PQC
- Uso de MLDSA y LMS en CodeSign Secure v3.02: Guía paso a paso
- Casos de uso de la firma de código basada en PQC
- Cumplimiento y alineación regulatoria con la preparación para PQC
- Conclusión
Desarrollada por Encryption Consulting, CodeSign Secure es una plataforma de firma de código centralizada, segura y escalable, diseñada para ayudar a las organizaciones a firmar código con confianza sin comprometer la seguridad ni la velocidad. La hemos diseñado para entornos DevOps modernos, integrándose con las principales herramientas de CI/CD (como Azure DevOps , Jenkins, GitLab , etc.) e implementando estrictos controles de acceso y flujos de trabajo de aprobación para garantizar un proceso de firma limpio y conforme a las normativas.
CodeSign Secure de Encryption Consulting continúa evolucionando con el lanzamiento de la versión 3.02, una actualización trascendental que integra la compatibilidad con criptografía postcuántica (PQC). Esta nueva versión introduce PQC, convirtiéndola en una de las primeras soluciones de firma de código empresarial preparadas para la era de la computación cuántica. La versión 3.02 incluye compatibilidad integrada con MLDSA (Algoritmo de Firma Digital de Retículo Multivariado) y LMS (Firmas Leighton-Micali), dos esquemas de firma resistentes a la computación cuántica reconocidos por el NIST .
Ya sea que esté pensando en la preparación cuántica o simplemente esté buscando fortalecer su infraestructura de firma de código, Code Sign Secure v3.02 está diseñado para ayudarlo a mantenerse a la vanguardia, de forma segura e inteligente.
Por qué es importante el PQC en la firma de código
Seamos realistas: la computación cuántica ya no es solo una teoría distante. Está progresando rápidamente y, aunque aún no se ha generalizado, está lo suficientemente cerca como para que las organizaciones no puedan permitirse ignorar su impacto en la ciberseguridad, especialmente en lo que respecta a la firma de código.
Los algoritmos de firma digital tradicionales, como RSA y ECC, nos han sido útiles durante años, pero son vulnerables a los ataques de las potentes computadoras cuánticas. Una vez que estas máquinas alcancen la capacidad suficiente, podrían descifrar las claves criptográficas de uso generalizado en la actualidad en una fracción del tiempo que les toma a las computadoras clásicas. Esto representa un gran avance para la firma de código.
Las firmas de código sirven para demostrar que el software no ha sido manipulado y proviene de una fuente confiable. Si las computadoras cuánticas pueden falsificar esas firmas, se abre la puerta a graves amenazas, como malware que suplanta aplicaciones de confianza, puertas traseras insertadas en actualizaciones de software y más. Aquí es donde entra en juego la criptografía postcuántica (PQC) .
Los algoritmos PQC están diseñados para resistir ataques cuánticos. Al adoptar PQC en los flujos de trabajo de firma de código, no solo reacciona ante un problema futuro, sino que protege proactivamente su cadena de suministro de software a largo plazo. Se trata de asegurar el futuro de su modelo de confianza, especialmente para software de larga duración como firmware de IoT, sistemas integrados y aplicaciones gubernamentales.
CodeSign Secure v3.02 es compatible con PQC de forma nativa, lo que permite a las organizaciones adaptarse rápidamente a la nueva era de la criptografía sin sacrificar la usabilidad ni el rendimiento. Es una decisión acertada ahora y necesaria para el futuro.
Nuevos algoritmos PQC compatibles con la versión v3.02
MLDSA (44, 65, 87) y LMS
Con la versión 3.02, nuestro CodeSign Secure incorpora compatibilidad con algoritmos de criptografía postcuántica (PQC) de vanguardia, lo que supone una importante mejora en la preparación para el futuro de su proceso de firma de código. ¿Qué novedades incluye?
MLDSA (Algoritmo de Firma Digital de Red Multivariante) – 44, 65, 87
Estos son los tres niveles de fortaleza de un algoritmo de firma digital con seguridad cuántica basado en criptografía reticular. MLDSA está diseñado para proporcionar una seguridad sólida contra ataques cuánticos, a la vez que mantiene la eficiencia necesaria para aplicaciones reales.
- MLDSA-44: Optimizado para velocidad y firmas más pequeñas, lo que es ideal para casos de uso de firma liviana.
- MLDSA-65: Una opción equilibrada que ofrece gran seguridad con buen rendimiento.
- MLDSA-87: La variante más segura, ideal para firmar activos de software sensibles o de alto valor.
Al ofrecer múltiples niveles de MLDSA, nuestro CodeSign Secure le permite elegir el equilibrio adecuado entre rendimiento y protección, según sus necesidades de software y normativas.
LMS (Firmas Leighton-Micali) a través de PQSDK
LMS es uno de los primeros algoritmos PQC aprobados por el NIST para firmas digitales , y resulta especialmente adecuado para la protección de la integridad a largo plazo de firmware, dispositivos IoT y sistemas de infraestructura crítica. Nuestra solución CodeSign Secure v3.02 integra LMS mediante PQSDK, lo que le permite firmar fácilmente software con credenciales resistentes a la computación cuántica que se mantienen fiables durante años.
¿Y lo que es aún mejor? También puedes usar estos algoritmos PQC en modo híbrido, es decir, firmando con claves clásicas (RSA/ECC) y de seguridad cuántica, lo que te da la flexibilidad de una transición fluida sin comprometer la compatibilidad.
Flujos de trabajo de firma híbrida: compatibilidad con algoritmos clásicos y PQC
Seamos sinceros, la mayoría de las organizaciones no van a abandonar RSA o ECC de la noche a la mañana. Y eso está bien. La transición a la criptografía poscuántica (PQC) es un proceso, no un cambio repentino.
Es por eso que CodeSign Secure v3.02 está diseñado para soportar flujos de trabajo de firma híbridos, lo que le permite combinar algoritmos clásicos (RSA/ECC) y cuánticos seguros (MLDSA/LMS) en el mismo proceso de firma.
¿Qué significa esto para usted? Puede seguir firmando software con claves clásicas de confianza para garantizar la compatibilidad, a la vez que añade una capa de protección PQC para garantizar su durabilidad. Este enfoque de doble firma garantiza que su software siga siendo verificable tanto hoy como en un mundo poscuántico, independientemente del tipo de verificador que verifique la firma.
Por qué es importante:
- Transición suave: Adopte PQC a su propio ritmo sin interrumpir los sistemas existentes ni los flujos de trabajo de los usuarios.
- Seguridad incrementada: Benefíciese de las ventajas de las firmas clásicas y resistentes a los avances cuánticos.
- Amplia compatibilidad: Mantener el soporte para herramientas y plataformas heredadas mientras se prepara para los próximos estándares.
Ya sea que estés firmando binarios de aplicaciones, firmware o imágenes de contenedores , CodeSign Secure gestiona la firma híbrida de forma limpia y eficiente, integrándose en tus pipelines de CI/CD y flujos de trabajo de aprobación como si siempre hubiera estado ahí.
Entonces, si desea prepararse para el mañana sin interrumpir el presente, la firma híbrida es el puente, y CodeSign Secure hace que cruzarlo sea sencillo.
Uso de MLDSA y LMS en CodeSign Secure v3.02: Guía paso a paso
MLDSA
Paso 1. Vaya a la pestaña Solicitud de firma de CodeSign Secure y haga clic en Crear clave MLDSA.

Paso 2. Introduzca los detalles necesarios en el formulario ( El parámetro clave es para el parámetro del algoritmo MLDSA: MLDSA 44, 65, 87 ).

Paso 3. Después de ingresar los datos necesarios, haga clic en el botón Crear.

Paso 4. Su clave MLDSA se creará en el HSM.

Paso 5. Ahora, crearemos una firma digital utilizando esta clave privada MLDSA en el HSM. Para ello, seleccione Obtener firma MLDSA y haga clic en ella.

Paso 6. Se le solicitarán los detalles necesarios:

- El alias de clave es el identificador de clave que ingresó al crear la clave MLDSA
- Ingrese un SHA-256 hash del archivo que desea firmar.
Paso 7. Después de ingresar los datos correspondientes, haga clic en el botón Crear.

Paso 8. Se descargará un archivo .sig con la firma MLDSA en su sistema local.

Paso 9. Así se verá su firma MLDSA.

LMS a través de PQSDK
Paso 1. Extraiga el archivo tarball de PQSDK para su instalación.
tar -xvzf libpqsdk-*.tar.gz
Paso 2. Configure las variables de entorno necesarias para utilizar las herramientas PQSDK.
configuración de origen.sh
Paso 3. Generar una clave privada LMS usando PQSDK
./pq-tool genkey –algo LMS –key-out lms.key
Paso 4. Extraiga la clave pública de LMS de la clave privada.
./pq-tool getpub –entrada de clave lms.key –salida de publicación lms.pub
Paso 5. Firma un archivo (en este caso, data.txt) usando la clave privada de LMS y genera un archivo de firma.
./pq-tool sign –key-in lms.key –in data.txt –sig-out data.txt.sig
Paso 6. Verifique la firma LMS del archivo firmado utilizando la clave pública correspondiente.
./pq-tool verificar –pub-in lms.pub –in data.txt –sig-in data.txt.sig
Paso 7. Crear y cargar CodeSafe SEEWorld:
./csg-compile –entrada sign_lms.c –salida sign_lms.see./csg-load –cargar sign_lms.see –nombre sign-lms-world
- compilación csg Compila la lógica de firma en un SEEWorld (enclave seguro)
- carga csg carga el SEEWORLD en el HSM con un nombre determinado
Paso 8. Ejecutar la firma LMS de un archivo de muestra dentro del entorno CodeSafe SEEWorld cargado.
./csg-exec –world sign-lms-world –sign datos.txt –sig-out datos.txt.sig
Paso 9. Verifique la firma creada dentro de SEEWorld utilizando la clave pública.
./pq-tool verificar –pub-in lms.pub –in data.txt –sig-in data.txt.sig
Casos de uso de la firma de código basada en PQC
- Firma de firmware: Las actualizaciones de firmware son un objetivo crítico para los atacantes, especialmente en sistemas de IoT, automotrices e industriales. La firma de código poscuántica garantiza que, incluso si las computadoras cuánticas se convierten en una realidad mañana, las actualizaciones de firmware implementadas hoy se mantengan seguras y verificables. Algoritmos PQC Al igual que LMS o ML-KEM, ayuda a proteger estos dispositivos contra amenazas cuánticas en el futuro, al mismo tiempo que mantiene la confianza en la integridad del dispositivo.
- Aplicaciones empresariales: El software empresarial suele incluir lógica confidencial y conectarse con sistemas sensibles. Mediante la firma de código basada en PQC, las organizaciones pueden proteger sus aplicaciones internas de la manipulación, incluso en un mundo poscuántico. Esto es especialmente importante para aplicaciones que gestionan operaciones de identidad, cifrado o cumplimiento normativo, donde las firmas tradicionales podrían debilitarse con el tiempo.
- Software de soporte a largo plazo (LTS): El software que se mantendrá durante una década o más, como los núcleos de sistemas operativos, las pilas de dispositivos integrados o los sistemas financieros regulados, necesita protección a largo plazo. La firma de código basada en PQC garantiza que dichas firmas se consideren seguras en el futuro, incluso a medida que evolucionen los estándares criptográficos. Es una medida proactiva para cualquier proveedor que ofrezca soporte a largo plazo.
Cumplimiento y alineación regulatoria con la preparación para PQC
Mantenerse al día con los requisitos de cumplimiento va más allá de simplemente cumplir con los trámites; se trata de ser proactivo y estar preparado para el futuro. A medida que los organismos reguladores y las organizaciones de normalización como NIST, ETSI y la NSA comienzan a recomendar o exigir la criptografía postcuántica (PQC), las empresas que la adoptan con anticipación se posicionan en una situación ventajosa.
Por ejemplo, el NIST ya ha finalizado su primera ronda de selección de algoritmos PQC, y gobiernos de todo el mundo están instando a agencias y proveedores a comenzar la migración. Si su proceso de firma de código ya es compatible con algoritmos como LMS, ML-KEM o Dilithium, no solo está cumpliendo con los requisitos de seguridad, sino que se está alineando con los marcos de cumplimiento normativo emergentes que pronto se espera que implementen en todos los sectores.
Estar preparado para PQC también ayuda en las auditorías. Ya sea para SOC 2, ISO 27001 o marcos específicos del sector (como UNECE WP.29 para la industria automotriz o HIPAA para la atención médica ), demostrar que se utilizan firmas resistentes a la computación cuántica indica una gestión de riesgos con visión de futuro y una higiene criptográfica a largo plazo.
En resumen, el PQC no es solo una mejora técnica; se está convirtiendo rápidamente en una expectativa de cumplimiento. Avanzar ahora evita problemas posteriores.
Conclusión
La transición hacia la criptografía poscuántica no es una preocupación lejana; ya está ocurriendo. Ya sea que firme firmware, proteja aplicaciones empresariales o proporcione software de soporte a largo plazo, la adopción de PQC garantiza la seguridad de sus firmas digitales en un mundo poscuántico.
CodeSign Secure se ha diseñado pensando en este futuro. Con soporte nativo para algoritmos PQC como LMS y ML-KEM, integración con HSM de confianza y compatibilidad perfecta con sus pipelines de CI/CD existentes, ofrece una solución de firma de código robusta, conforme a las normativas y con visión de futuro.
Al elegir CodeSign Secure, no solo se prepara para las amenazas del mañana, sino que también lidera con confianza hoy.
- Por qué es importante el PQC en la firma de código
- Nuevos algoritmos PQC compatibles con la versión v3.02
- Flujos de trabajo de firma híbrida: compatibilidad con algoritmos clásicos y PQC
- Uso de MLDSA y LMS en CodeSign Secure v3.02: Guía paso a paso
- Casos de uso de la firma de código basada en PQC
- Cumplimiento y alineación regulatoria con la preparación para PQC
- Conclusión
